Skip to main content
QUICK REVIEW

[论文解读] 22-Step Collisions for SHA-2

Somitra Kumar Sanadhya, Palash Sarkar|ArXiv.org|Mar 8, 2008
Cryptographic Implementations and Security被引用 4
一句话总结

本文首次使用差分密码分析,对 SHA-256 和 SHA-512 实现了 22 步的碰撞攻击。通过精心构造遵循特定差分路径的消息对,作者实现了平均成功概率约为 2−5、最坏情况概率约为 2−9 的碰撞,标志着在分析完整轮次版本之外的 SHA-2 家族函数安全性方面取得了重大突破。

ABSTRACT

In this note, we provide the first 22-step collisions for SHA-256 and SHA-512. Detailed technique of generating these collisions will be provided in the next revision of this note.

研究动机与目标

  • 展示对减少轮次的 SHA-256 和 SHA-512 的实际碰撞攻击,特别针对 22 步变体。
  • 探索对 SHA-2 这类在当时被认为安全的哈希函数族应用差分密码分析的可行性。
  • 提供在处理 22 步后发生碰撞的具体消息对,揭示压缩函数中的结构弱点。
  • 为未来对完整 SHA-2 的密码分析奠定基础,通过分析减少轮次的变体。
  • 通过碰撞查找中的实验成功率验证差分路径的有效性。

提出的方法

  • 该攻击使用差分密码分析,追踪 SHA-2 压缩函数 22 步中内部状态寄存器(a, b, ..., h)之间的差异。
  • 在表 3 中定义了一条特定的差分路径,其中差异(δ)在第 8 步引入,并按照受控的传播规则在各轮中传播。
  • 构造消息对,使得输入差异遵循定义的差分路径,从而确保最终状态的输出差异为零(即发生碰撞)。
  • 该方法依赖于操纵消息字(W),以在寄存器值中引发特定差异,尤其针对模加法中的进位传播。
  • 攻击使用 SHA-256 和 SHA-512 的标准初始值(IVs),且仅通过修改消息调度中的少数几个字即可实现碰撞。
  • 成功概率通过实验估算,基于差分路径在 22 步中保持成立的可能性。

实验结果

研究问题

  • RQ1差分密码分析能否有效应用于减少轮次的 SHA-256 和 SHA-512,以找到碰撞?
  • RQ2使用受控差分路径在 SHA-2 中构造 22 步碰撞的成功概率是多少?
  • RQ3内部状态差异如何在 22 步中传播,最终导致碰撞?
  • RQ4为在定义的差分路径下实现碰撞,需要进行哪些特定的消息修改?
  • RQ5该攻击在平均情况与最坏情况下的实验成功率如何比较?

主要发现

  • 本文成功利用定义的差分路径,为 SHA-256 和 SHA-512 构造了 22 步碰撞,这是首次针对这些减少轮次变体的此类攻击。
  • 该攻击的平均情况成功概率约为 2−5,表明在典型条件下碰撞查找过程是可行的。
  • 在最坏情况中,成功概率下降至约 2−9,但仍可通过实验测量且非微不足道。
  • 表 3 中的差分路径显示,差异在第 8 步引入,并以受控的进位效应传播,尤其体现在 e、f、g 和 h 寄存器中。
  • 表 1 和表 2 中明确提供了消息对,表明仅需对消息调度进行微小修改即可实现碰撞。
  • 该攻击表明,即使 22 步的 SHA-2 也易受碰撞攻击,暗示其设计在抵抗差分密码分析方面可能存在潜在弱点。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。